curl 8.4.0

Wydano kolejną wersję curl, narzędzia i biblioteki do przesyłania danych przez sieć. Przez 25 lat rozwoju projektu w curl zaimplementowano wsparcie dla wielu protokołów sieciowych, takich jak HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB i MQTT. Bibliotekę libcurl wykorzystują takie istotne dla społeczności projekty jak Git i LibreOffice. Kod projektu jest rozpowszechniany na licencji Curl (wersja licencji MIT).

Wydanie to wyróżnia się z dwóch powodów:

Luka ta została szczególnie zaznaczona przez autora projektu, Danyela Stenberg, jako „jedna z najbardziej poważnych luk w curl od dłuższego czasu”. Luka została spowodowana błędem w logice ustanawiania połączenia z serwerem SOCKS5, co umożliwia atakującemu przepełnienie bufora i wykonanie dowolnego kodu po stronie aplikacji.

Błąd został zidentyfikowany przez Jaya Satira, w ramach programu The Internet Bug Bounty otrzymał odszkodowanie w wysokości 4660 dolarów.

Należy zauważyć, że Daniel aktywnie angażuje się w kwestie bezpieczeństwa oraz pracuje wprowadzenie do curl implementacji protokołu HTTP w języku Rust.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster